アイルランドのデータ保護委員会(DPC)は、位置情報の取り扱いを通じてEUの一般データ保護規則(GDPR)に違反したとして、Googleに4億300万ユーロの制裁金を科した。この制裁は、これまでで最大級のGDPR執行措置の一つであり、2020年2月に開始された調査を締めくくるもので、2018年5月から2020年2月までのGoogleの行為を対象としている。VPNなどのプライバシーツールに頼ってオンライン上の居場所を守っている人にとって、この事例は、VPNとスマートフォンの位置情報設定がまったく異なる二つの問題を解決するものだという有用な戒めとなる。

アイルランドのデータ保護委員会が認定したこと

DPCの最終決定によれば、Googleは「位置情報の処理の適法性および公正性」に関してGDPRに違反した。規制当局は2020年2月に調査を開始し、問題となった期間において、Googleがユーザーアカウントおよび端末に紐づく位置情報をどのように収集、保存、利用していたかを長年にわたり精査した。4億300万ユーロの制裁金は、Googleの慣行が、適法かつ公正なデータ処理に関するGDPRの中核的要件を満たしていなかったというDPCの結論を反映している。これは一般に、位置情報が追跡されるかどうか、またどのように追跡されるかについて、ユーザーに見落とされがちなデフォルト設定や紛らわしい設定ではなく、明確で意味のある選択肢が与えられなければならないことを意味する。

GDPRの「ワンストップショップ」メカニズム(Googleの欧州本社はアイルランドにある)の下でGoogleの主要なEU規制当局であるDPCは、EU全域にわたる同社のデータ慣行に対して管轄権を有する。そのため、この決定はアイルランドのユーザーだけでなく、EU全域で拘束力を持つ。

GDPR下における位置情報プライバシー制裁のパターン

大手テック企業が位置情報の取り扱いをめぐって制裁を受けたのは今回が初めてではなく、位置情報の追跡は繰り返しGDPR執行の最も厄介な領域の一つであることが証明されている。位置情報の履歴は独特に機微である。それは、どこに住み、働き、礼拝し、医療を受け、あるいは特定の人々と時間を過ごすかを明らかにしうる。規制当局は、企業がこの種のデータを収集する前に、ユーザーが同意したことに気づかない可能性のあるデフォルト設定に頼るのではなく、真に情報に基づいた同意を得ているかどうかを一貫して精査してきた。

この制裁金の規模は文脈の中で捉える価値がある。GDPRの理論上の最高制裁額は2,000万ユーロ、または企業の全世界年間売上高の4パーセントのいずれか高い方である。Googleほどの規模の企業にとって、その上限は膨大であり、GDPRの下で科されるほとんどの制裁金はそれにはるかに及ばない。GDPRの制裁金上限がほとんど適用されない理由に関する解説では、規制当局が実際に制裁金をどのように算定しているかを分解しており、4億300万ユーロという制裁金が注目を集めるものでありながらも、GDPRが技術的に認める額の一部にすぎない理由を理解する助けとなる。

VPNが位置情報について隠すもの、隠さないもの

このような事例は、VPNがあればこの種の追跡を防げたのかという疑問を読者に抱かせることが多い。正直な答えは「いいえ」であり、その理由を理解することが重要である。VPNはインターネットトラフィックを暗号化し、IPアドレスを隠すため、インターネットプロバイダー、ネットワークの盗聴者、およびIPベースの位置推定に依存する一部のウェブサイトから、おおよその地理的位置を覆い隠すことができる。

しかし、VPNは、GPS信号、Wi-FiおよびBluetoothのスキャン、携帯電話基地局による三角測量、あるいはオペレーティングシステムやアプリに組み込まれたアカウントレベルの設定など、他の経路を通じて収集される位置情報には何の効果もない。スマートフォンの位置情報サービスがオンになっており、アプリやアカウントにそれへのアクセス権限があれば、バックグラウンドでVPNが動作しているかどうかに関わらず、そのデータは依然として収集・処理されうる。言い換えれば、VPNはネットワークレベルの位置情報を外部の観察者から守るが、端末とそのアプリが直接生成・共有する位置情報には触れないのである。

AndroidおよびGoogleアカウントでの位置情報追跡を封じる

GDPRの執行は、企業がデフォルト設定や同意フローをどのように構成しているかを対象としているため、個々のユーザーにとって最も効果的な保護は、VPNが隙間を埋めてくれると仮定するのではなく、それらの設定を直接見直すことである。いくつかの実践的な手順を挙げる。

  • 端末の位置情報設定を開き、どのアプリが「常に許可」の位置情報アクセスを持ち、「アプリの使用中のみ」と比較してどうかを確認し、必要としないものについてはアクセスを取り消す。
  • Googleアカウントのアクティビティ管理を確認し、位置情報履歴が有効になっているかどうかを確認し、オフにするか、より短い期間で自動削除するように設定する。
  • アプリはもはや使用していない機能のために位置情報アクセスを要求することがあるため、アプリの権限を定期的に監査する。
  • デバイスに積極的に接続していないときはWi-FiおよびBluetoothのスキャンを無効にすることを検討する。これらはGPSをオフにしていても位置を推定するために使用されうる。

これがあなたにとって意味すること

この制裁金はデータ侵害ではなく規制上の結果であるが、より広い要点を強調している。位置情報のプライバシーは主にアカウントと端末の設定によって決まり、ネットワークレベルのツールによって決まるのではない。自分の位置情報を誰が見られるかを気にかけてVPNを使っているなら、それは妥当な直感だが、スマートフォンとアカウントに紐づく権限と履歴の設定を定期的に確認することと組み合わせるべきである。この二つのアプローチは異なる脅威に対処するものであり、どちらも他方の代わりにはならない。

4億300万ユーロという数字は重要であるが、ほとんどのGDPR案件と同様に、規制が可能とする最高額の制裁には及ばない。この差は、制裁金が規制当局の実際の執行権限の全体像を反映していると仮定する前に理解する価値がある。

実行可能な要点:

  • スマートフォン上のどのアプリが位置情報権限を持っているかを監査し、心当たりのない、あるいは必要のないアクセスを削除する。
  • Googleアカウントの位置情報履歴とアクティビティ管理を確認し、まだであれば自動削除設定を調整する。
  • VPNはネットワーク上の位置情報を守るのであって、GPSやアカウントベースの位置情報を守るのではないことを覚えておき、どちらか一方に頼るのではなく、両方のツールを意図的に使う。
  • アプリの更新や新規インストールによって位置情報アクセスが知らぬ間に再要求されることがあるため、これらの設定を定期的に見直す。